Mindcast

Faille DNSMASQ

21 janvier 2021 · 4 min · 251 écoutes

Description

Des failles dans dnsmasq fragilisent des millions de systèmes Linux. Si vous avez un Raspberry Pi qui fait office de cache DNS pour la maison, l'épisode vous concerne.

Cédrix explique d'abord à quoi sert dnsmasq — mettre en cache les résolutions de noms, et accessoirement mentir sur certaines, ce qui est précisément l'intérêt d'un DNS local. Puis ce que la faille permet : empoisonner ce cache, y injecter une mauvaise correspondance, et rediriger vers un serveur qui n'est pas celui qu'on croit.

Avec, au passage, un constat qui donne le vertige : la correction a été menée par Google, le CERT — et le développeur de dnsmasq. Au singulier. Des millions de machines reposent sur un logiciel maintenu par une seule personne.

Mots-clés 33

3 autres termes relevés

Relevés dans la transcription. Les premiers sont ceux qui reviennent ici et se disent peu ailleurs ; les noms propres sont en relief. Chacun mène aux épisodes qui en parlent.

Articles connexes 8

Ce qui avait paru

Articles parus dans les trois semaines qui ont précédé l'épisode, retrouvés à partir de son chapitrage. La date fait foi : rien de postérieur n'est proposé, puisque l'émission ne pouvait pas en parler.

Pour situer

  • Linux

    Linux (parfois nommé GNU/Linux) est un système d'exploitation open source de type Unix, basé sur le noyau Linux créé en 1991 par Linus Torvalds. De nombreuses distributions Linux ont depuis vu le jour et constituent un important vecteur de popularisation du mouvement du logiciel libre. Si, à l'origine, Linux a été développé pour les ordinateurs compatibles PC et accompagné des logiciels GNU, il n'a jamais équipé plus d'une très faible (~3.17 %) part des ordinateurs personnels. Mais le noyau Linux, accompagné ou non des logiciels GNU, est largement utilisé sur les serveurs, téléphones mobiles,…

    Wikipédia · trouvé par le terme « Linux »

  • Tech

    Le Tech [tɛk] est un fleuve côtier du Roussillon dont le cours de 84,5 kilomètres s'inscrit dans le département des Pyrénées-Orientales. Il présente la particularité de disposer du bassin versant le plus méridional de la France continentale.

    Wikipédia · trouvé par le terme « Tech »

Pages d'encyclopédie trouvées à partir des noms relevés, et retenues seulement lorsque le titre correspond.

Commentaires 0

Personne n'a encore réagi. Écrire le premier commentaire.

Transcription 10 passages

Transcription automatique : elle peut comporter des erreurs, notamment sur les noms propres. Télécharger le fichier

0:00 Vous écoutez S'informer sur la tech. Des failles dans le service DNS Mask fragilisent des millions de systèmes Linux. C'est ce qu'on peut voir depuis le 20 janvier sur différents blogs et sites d'actualité informatique. Pour rappel, DNS Mask est un outil ou un service qui permet de mettre en cache les résolutions DNS. Je ne vais pas vous refaire un cours sur les DNS, mais lorsque vous tapez google.com ou dogdoggo.com, vous allez sur le site en question grâce à la relation entre le nom que vous venez de taper et le numéro, l'adresse IP de la machine, IPv4 ou IPv6.

0:40 Donc, certains systèmes ont installé un service DNS en cache sur votre informatique. Ça peut être sur votre ordinateur si vous êtes sous Linux, peut-être sur un Raspberry Pi qui permet de faire du cache DNS pour toute la maison. Enfin, il y a différentes possibilités pour que vous ayez déjà un service DNS Mask d'installer.

1:03 Donc, l'avantage, comme je vous ai dit, pour installer un service DNS Mask, c'est pour faire du cache. Alors, soit pour mentir, soit pour faire du cache. Le côté pratique de mentir à une résolution DNS, c'est pour éviter de télécharger des logiciels maveillants ou d'accéder à des sites non autorisés. Donc, ce service qui s'appelle DNS Mask comporte des vulnérabilités qui ont été découvertes récemment et une équipe s'est constituée pour travailler à la résolution de cette faille.

1:41 Concrètement, c'est Google qui s'y est telé, mais également, que je ne dise pas de bêtises, le CERT, et bien sûr, le développeur de DNS Mask. Oui, oui, j'ai bien dit le développeur. Comme quoi, des fois, des millions de serveurs et d'ordinateurs s'appuient sur un logiciel qui n'est développé que par une personne. Bon, bref, donc voilà, Google, le développeur DNS Mask, le CERT et d'autres acteurs ont son coordonné pour corriger la faille.

2:11 Donc, ça y est, ils ont corrigé la faille. Une nouvelle version de DNS Mask est sortie le 19 janvier. C'est la version 2.83. Et cette équipe en a profité pour divulguer la vulnérabilité en disant « Maintenant, vous avez une vulnérabilité et en plus, s'il y a un patch. » Donc, à vos claviers, mettez à jour vos systèmes.

2:32 Normalement, tous les Linux récents, donc je ne vais pas les énumérer, parce qu'il y en a des dizaines et des centaines, mais devraient incorporer ce correctif. Donc, il suffit de faire une petite mise à jour, un petit update. Par contre, là où ça devient un peu plus critique, c'est les applications, les objets IoT qui ne sont pas connectés et qui ne se mettent pas à jour.

2:54 Et bien là, il n'y a pas grand-chose à faire. Voilà, voilà, voilà, voilà. Et voilà. Ça, c'est fait. Bref. Par contre, je ne vous ai pas parlé de la faille, parce que c'est bien gentil, mais cette faille, qu'est-ce qu'elle fait ? Concrètement, cette faille permet de rendre vulnérables les enregistrements renseignés dans le cache.

3:15 Grâce à une espèce de « deny of service », on peut injecter un mauvais renseignement dans la table de correspondance. Ce qui fait qu'un pirate malintentionnaire, enfin, une personne malveillante, peut induire en erreur la correspondance entre le nom du site sur lequel vous voulez accéder et l'adresse IP correspondante.

3:33 Donc, de surcroît, vous orientez vers un serveur non désiré. Voilà, c'est tout. Bon, ce n'est pas grand-chose. Bon, bref, vous n'êtes pas à la NSA et vous n'allez pas faire des actions qui méritent une grande attention. Mais se faire duper, ce n'est toujours pas plaisant. Bon, voilà. Ceci est dit. Mettez à jour, mettez à jour, mettez à jour.

3:57 Allez, c'était Cédric pour vous servir. Merci Jean-Fille. Et puis, gardez un oeil ouvert. L'informatique, ça vit, ça bouge. C'était S'informer sur la tech et les loisirs techniques.